OpenAI
ఈ పేజీ మెషిన్ ట్రాన్స్‌లేషన్‌తో అనువదించబడింది. అసలు ఇంగ్లీష్ ఆర్టికల్‌ను చూడండి.

EKM ఆన్‌బోర్డింగ్ ట్రబుల్‌షూటింగ్ FAQ

AWS, GCP, Azure కోసం సాధారణ EKM ఆన్‌బోర్డింగ్ లోపాలు మరియు వాటి పరిష్కారాలు.

అప్డేట్ చేయబడిన: 7 days ago

AWS

sts:AssumeRole చేయడానికి అధికారం లేదు.

వినియోగదారు: arn:aws:sts::xxxxx:assumed-role/EnterpriseKeyManagement/OpenAI-EKM-Serviceకు వనరు arn:aws:iam::xxxxx:role/xxxxxxపై sts:AssumeRole చేయడానికి అధికారం లేదు.

మీ trust policyలో principal మరియు ExternalIdని ధృవీకరించండి.

డాక్యుమెంటేషన్‌లోని ఈ విభాగాన్ని మీరు అనుసరించారని నిర్ధారించుకోండి. ఇందులో OpenAI యొక్క principal ను గుర్తించడం మరియు sts:ExternalIdను కాన్ఫిగర్ చేయడం రెండూ ఉన్నాయి.

మీరు ఇప్పటికే sts:ExternalIdను ఉంచి ఉంటే, అది మీరు EKM వర్తింపజేస్తున్న అదే OpenAI సంస్థ ID అని నిర్ధారించుకోండి; వ్యక్తిగత సంస్థ వంటి వేరే సంస్థది కాకూడదు.

role ARNతో trust policy అనుబంధాన్ని ధృవీకరించండి.

మీరు అందించిన role ARNలో మీ trust policy సరిగ్గా సేవ్ అయిందని ధృవీకరించండి.

మీరు సరైన role ARN అందించారని కూడా ధృవీకరించండి. మీ ARNలో అక్షరదోషం ఉండి అది లేకపోతే, రోల్ ఉన్నా అనుమతులను నిరాకరించినప్పుడు వచ్చే లోపమే మాకు వస్తుంది.

AWS IAM role details with Trust relationships tab open and the role ARN highlighted

వనరుపై kms:Encrypt చేయడానికి అధికారం లేదు.

వినియోగదారు: xxxxxకు వనరుపై kms:Encrypt చేయడానికి అధికారం లేదు.

మీ IAM విధానం OpenAI రోల్‌కు kms:Encrypt మరియు kms:Decrypt మంజూరు చేస్తుందని నిర్ధారించుకోండి.

మీరు key policyని కూడా జోడించి ఉంటే, అది కూడా OpenAI రోల్‌కు kms:Encrypt మరియు kms:Decrypt మంజూరు చేస్తుందని నిర్ధారించుకోండి.

GCP

audience కోసం GCP STS టోకెన్ పొందడంలో విఫలమైంది.

audience //iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx కోసం GCP STS టోకెన్ పొందడంలో విఫలమైంది: {'error': 'invalid_request', 'error_description': '\"audience\" కోసం చెల్లని విలువ. ఈ విలువ Identity Provider పూర్తి వనరు పేరు అయి ఉండాలి. సాధ్యమైన ఫార్మాట్‌ల జాబితా కోసం https://cloud.google.com/iam/docs/reference/sts/rest/v1/TopLevel/token చూడండి.

GCP ఈ ఫార్మాట్‌లో audienceని ఆశిస్తోంది.

iam.googleapis.com/projects/xxxxxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxxxx


మేనేజ్‌మెంట్ APIలోని బాహ్య కీలు ఉపయోగించి OpenAIతో మీ కీని నమోదు చేసేటప్పుడు మీరు సరైన పరామితులను అందించారని నిర్ధారించుకోండి.

  • workload_identity_project_number మీ 12-అంకెల GCP ప్రాజెక్ట్ నంబర్ అని నిర్ధారించుకోండి.

  • workload_identity_pool_id సరైనదని నిర్ధారించుకోండి.

  • workload_identity_provider_id సరైనదని నిర్ధారించుకోండి.

ID టోకెన్‌లోని audience ఆశించిన audienceతో సరిపోలడం లేదు.

audience //iam.googleapis.com/projects/xxxxxx/locations/global/workloadIdentityPools/xxxxxxx/providers/xxxxxxxx కోసం GCP STS టోకెన్ పొందడంలో విఫలమైంది: {'error': 'invalid_grant', 'error_description': 'ID టోకెన్ [xxxxx]లోని audience ఆశించిన audience xxxxxxxతో సరిపోలడం లేదు.'}

మీరు OpenAIతో మీ configను నమోదు చేసేటప్పుడు అందించే audience ఫీల్డ్ (మేనేజ్‌మెంట్ APIలోని బాహ్య కీలు ) మీ workload identity provider కోసం అనుమతించిన audiencesలో ఒకదిగా ఉందని నిర్ధారించుకోండి. మీ OpenAI సంస్థ IDని ఉపయోగించాలని మేము సిఫార్సు చేస్తున్నాము.

Azure

క్లయింట్ అప్లికేషన్‌లో సర్వీస్ ప్రిన్సిపల్ లేదు.

క్లయింట్ అప్లికేషన్ xxxxxలో tenant xxxxxలో సర్వీస్ ప్రిన్సిపల్ లేదు. సూచనలు ఇక్కడ చూడండి: https://go.microsoft.com/fwlink/?linkid=2225119

OpenAI / Azure EKM సమీకరణ సూచనలు.లో వివరించినట్లుగా మీరు సర్వీస్ ప్రిన్సిపల్ సృష్టిని కచ్చితంగా అనుసరించారని నిర్ధారించుకోండి.

కాలర్‌కు వనరుపై చర్య చేయడానికి అధికారం లేదు.

కాలర్‌కు వనరుపై చర్య చేయడానికి అధికారం లేదు. రోల్ కేటాయింపులు, నిరాకరణ కేటాయింపులు లేదా రోల్ నిర్వచనాలు ఇటీవల మారితే, దయచేసి అవి అమల్లోకి రావడానికి సమయం ఇవ్వండి.

ఇదే లోపం అనేక కారణాల వల్ల కనిపించవచ్చు.

  • మీరు తప్పు కీ పేరు లేదా vault URI ఇచ్చారు, లేదా లేనిదాన్ని ఇచ్చారు.

  • మీరు ఈ డేటా చర్యలతో రోల్‌ను సృష్టించి, ఆ రోల్‌ను OpenAI యొక్క సర్వీస్ ప్రిన్సిపల్‌కు కేటాయించలేదు.

    • Microsoft.KeyVault/vaults/keys/encrypt/action

    • Microsoft.KeyVault/vaults/keys/decrypt/action

కీ పేరు నమూనాతో సరిపోలడం లేదు.

"చెల్లని 'key_name': స్ట్రింగ్ నమూనాతో సరిపోలడం లేదు. '^org-[0-9a-zA-Z-]*--[0-9a-zA-Z-]*$' నమూనాతో సరిపోలే స్ట్రింగ్ ఆశించబడింది."

దయచేసి మీ Key Vault కీ పేరుకు మీ OpenAI సంస్థ IDని ముందు జోడించండి.

మీ key vault కీని వేరే వినియోగదారు నమోదు చేయకుండా నివారించడానికి, భద్రతా బృందం సిఫార్సు చేసిన ఉత్తమ పద్ధతి ఇదే. కీ నమోదులోనూ, మీ key vaultకు చేసే ప్రతి అభ్యర్థనలోనూ సంస్థ ID సరిపోతుందో లేదో మేము ధృవీకరిస్తాము.

ఈ వ్యాసం ఉపయోగకరంగా ఉందా?